DNET_SCExamAfternoonGlossary - NetDevInfraWGinOSSConsortium/NetDevInfraWiki GitHub Wiki

SC:試験 - 午後 - 用語一覧

概要

午後は手書きが必要なので、改めて復習。

詳細

基礎

セキュリティ

  • セキュリティSC:基礎 の該当節)

  • BCP(Business Continuity Plan)、
    BCM(Business Continuity Management)、

  • CP (Contingency Plan)

  • DR (Disaster Recovery)

情報セキュリティの7大要素

情報セキュリティの7大要素

  • 基本

    • 機密性 (confidentiality)
      基本中の基本

    • 完全性 (integrity)

      • 公共的なシステムで重要になる。
      • 情報が正確である(≒全て揃っていて欠損や不整合が無い)こと。
    • 可用性 (availability)

      • 公共的なシステムで重要になる。
      • 常時稼働、24時間365日稼働など。
  • 付加
    さらに、デジタル・フォレンジック的要素

    • 真正性 (authenticity)
    • 信頼性 (reliability)
    • 責任追跡性 (accountability)
    • 否認防止 (non-repudiation)

情報セキュリティ対策の機能

  • 予防

    • 抑止・抑制
    • 予防・防止
  • 検知

    • 検知・追跡
    • 回復

物理的 or 論理的セキュリティ

  • 物理的セキュリティ

    • 耐震、防火、電源、回線、入退館
    • 全体的に可用性への対応に近い。
    • あとは、人的、物理的攻撃への対応。
  • 論理的セキュリティ

    • 物理的セキュリティを除くほか全て。
    • 以下の3つに分類できる。
      • 管理的セキュリティ(運用管理)
      • 人的セキュリティ(教育・訓練・懲戒)
      • システム的セキュリティ(技術)

※ 人的は両方に含まれる。

情報セキュリティ・マネジメント・システム(ISMS)

  • 情報セキュリティ・マネジメント・システム(ISMS)SC の該当節)

  • ISMS

    • 情報セキュリティ・マネジメント・システム
    • Information Security Management System
  • ISO/IEC 27000 / JIS Q 27000 シリーズ
    ISMSの標準(手順)

    • ISO/IEC 27000:2013、JIS Q 27000:2014
      基本用語集
    • ISO/IEC 27001:2013、JIS Q 27001:2014
      要求事項
    • ISO/IEC 27002:2013、JIS Q 27002:2014
      実践規範
    • ISO/IEC 2700X:201X
      その他、色々。

某書チェック・シート

基礎的な内容のモノが多い。

経路系(チェック・シート)

(元 Wiki でも内容は未記載。)

分離系(チェック・シート)

集約系(チェック・シート)

(元 Wiki でも内容は未記載。)

権限系(チェック・シート)

  • 権限系の原則

  • 認可(アクセス制御)の種類SC:対策技術 - 認証・アクセス制御 の該当節)

    • 任意(DAC):Windowsに実装がある。
    • 強制(MAC):セキュアOSなどに実装がある。
    • ロールベース(RBAC):Windowsに実装がある(グループを利用)。
    • 情報フロー制御:情報が、上位から下位に移動しないように制御される。
      • ユーザと情報の関係で操作が制限される。
      • MACを実装するシステムで利用される。

暗号系(チェック・シート)

詳細は、コチラ暗号化アルゴリズム)を参照。

  • ハッシュ関数

    • キーなし方式・あり方式がある。

    • 計算量について
      衝突発見困難性 < 第二原像計算困難性 < 原像計算困難性
      高度午前 - 技術要素 - セキュリティ - 暗号・認証 の該当節)

    • 説明

      • 衝突発見困難性
        衝突する某かの2メッセージを計算

      • 第二原像計算困難性(≒衝突)
        1つのメッセージを与えた状態で、
        もう1つのメッセージ(第二原像)を計算

      • 原像計算困難性
        ハッシュ値から、原像を計算する(≠衝突)。

    • 危殆化のトピック
      SHA-1 → SHA-2 → SHA-3

  • 暗号化

    • 秘密鍵・暗号化
    • 公開鍵・暗号化
    • ハイブリッド・暗号化(キー交換)
  • デジタル署名(証明書)

  • 認証(MAC、AES

  • 詳細

    • 暗号化の詳細

      • ストリーム暗号
      • ブロック暗号
    • 公開鍵・暗号化の詳細暗号化アルゴリズム の該当節)

      • RSA、DSA、ECC(ECDSA, ECDH)
      • 離散対数問題
      • DH鍵共有(交換)
  • ブロック暗号の
    暗号化モード(暗号利用モード)暗号化アルゴリズム の該当節)

    • 脆弱

      • ECB: Electronic CodeBook
      • 同じ平文ブロックは同じ暗号ブロックになる。
    • 対策
      IVとかXOR/暗号化で、連鎖・フィードバックする。

      • CBC: Cipher Block Chaining
      • CFB: Cipher-FeedBack
      • OFB: Output FeedBack
  • 証明書

    • デジタル署名のPKI(公開鍵暗号基盤)で用いられる。

    • フィンガー・プリント(指紋)

      • ハッシュで対象は証明書や公開鍵
      • 証明書や公開鍵の改ざん検知用。
    • 失効関連

      • CRL:ファイルをダウンロードしてチェック
      • OCSP:CRLをNWプロトコル化したような感じ。
      • SCVP:信頼関係(期限、署名など)も含めてチェック。
  • TPM

    • 耐タンパ性のあるセキュリティ・チップ
    • 本機の証明書やパスワードなどの機密情報を安全に管理
    • Windows Helloや、FIDOなどで使用されている。
  • 電子文書の長期保存SC:試験 - 午後 - パターン&プラクティス の該当節)

通信系(チェック・シート)

  • ポート・スキャンSC:脅威 の該当節)

    • UDP, TCPリスニング・ポートを確認する。

    • TCPコネクト・スキャン
      コネクション確立によるスキャン

    • ログを残さないステルス・スキャン

      • UDPスキャン
      • TCPハーフ・スキャン
        ・TCP SYNスキャン
        ・TCP FINスキャン
        ・TCP Nullスキャン
        ・TCP クリスマスツリー・スキャン
  • セッション・ハイジャックSC:脅威 の該当節)

    • UDP, TCP

    • HTTP(HTTPS)

      • HTTPなら盗聴されれば終わり。
        ・認証チケット(Cookieの場合が多い)
        ・SessionID(Cookieの場合が多い)

      • HTTPSでも漏洩の可能性はある。
        ・URL中→URLからの漏洩
        ・Hidden→XSSなど。
        ・Cookie→XSSなど。

      • Cookieの堅牢化
        ・エントロピーは高め
        ・揮発性、若しくは、有効期限付き
        ・Secure、HttpOnly属性の付与

  • DoS、DDoS

    • 種類

      • SYN Flood攻撃
      • ICMPリフレクション(Smurf)攻撃
      • , etc.
    • ポイント

      • コネクションレス・プロトコルでは攻撃者を特定し難い。
      • DDoSの対策はキャパ増強以外あまり多くないが、SDNなどで対応可能。
    • 参考

      • 午前SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問 の該当節)
      • 午後(パターン&プラクティス)
      • その他
        SC:脅威 - DoS攻撃
        CAPTCHASC:試験 - 午後 - パターン&プラクティス の該当節)
  • DNS関連

    • 分割配置

    • DNSSEC

    • EDNS0:
      ・プロトコル拡張
      ・代表的な違いはペイロードの拡大

    • 午前SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問 の該当節)

    • 午後(パターン&プラクティス)(いずれも SC:試験 - 午後 - パターン&プラクティス の該当節)

      • 専門基礎力系
      • 専門応用力系
  • 電子メール関連

    • POP3

      • 認証は平文なのでクレデンシャル盗聴の危険性
      • 対応としては、APOP、POP3 over TLS/SSH
    • OP25B:

      • ISP以外のSMTPクライアントからサーバを使用できないようにする。
      • ただし、サブミッション・ポート、STARTTLS (25 → 587)+SMTP-AUTHで、
        例外的に、ISP以外のSMTPクライアントからサーバを使用可能にする。
    • 午前SC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問 の該当節)

    • 午後(パターン&プラクティス)(いずれも SC:試験 - 午後 - パターン&プラクティス の該当節)

      • 専門基礎力系
      • 専門応用力系
  • HTTP関連

    • GET問題

      • Query Stringが改ざんされる。
      • Query Stringで漏洩する。
        ・ログから漏洩
        ・Refererから漏洩
        ・お気に入りから漏洩
        ・URLコピペから漏洩
    • POST問題

      • 攻撃は受け難くなるが、
      • 入力が記録されない(アプリ・ログ頼り)。
    • ステートレスとステートフル

      • ステートレス
        スケーラビリティが高い
        (が、盗聴や漏洩、改ざんの可能性)

      • ステートフル
        スケーラビリティが低い
        (が、よりセキュアになる)

  • IPsec
    本シート、何故か、IPsecに注力。

    • 鍵共有プロトコル:IKE v1, v2

      • IKE:Internet Key Exchange

      • IKEは、ISAKMP/Oakley鍵交換プロトコルを元にして作られた。
        ・ISAKMP/Oakleyとは、IPsecで利用されるSA確立のためのプロトコル
        ・SA(Security Association)とは、コネクションのようなもの。
         ・ISAKMP SA:制御用で1つだけ作成される。
         ・IPsec SA:データ用(上り・下り、ESP、AHで別々)

      • 「Diffie-Hellman」方式が利用される。

      • それ自体で暗号化通信をサポートしている。

      • UDPポート番号500上で通信される。

      • IKEv1とIKEv2
        ・互換性はない。
        ・IKEv1
         ・メイン・モード:動的IPアドレスには対応していない。
         ・アグレッシブ・モード:動的IPアドレスにも対応している。
         ・クイック・モード:IPsec SAの作成に使用する。
        ・IKEv2
         ・動的IPアドレスにも対応している。
         ・仕様の明確化により相互運用性が向上

    • 暗号通信プロトコル:ESP、AH

      • AH (Authentication Header)
        ・認証のみ。
        ・NATはNG

      • ESP (Encapsulated Security Payload)
        ・暗号化と認証。
        ・NATはOK、NAPTはNG

  • SSL/TLS
    本シート、何故か、SSL/TLSに注力。

    • 上位プロトコル

      • Hand Shakeプロトコル
      • Change Cipher Specプロトコル
      • Alertプロトコル
      • Application Dataプロトコル
    • 下位プロトコル
      Recordプロトコル

  • Wi-Fi(EAP、WEP / WPA、WPS)

    • IEEE 802.1X
      ・11a / 11g(多重アクセスと衝突回避方式)
      ・WEP → 11i → WPA(暗号化通信と、その脆弱性に対応するための通信規格)
      ・PPP / EAP(IEEE 802.1Xで使用する認証規格)

    • EAP掘り下げSC:対策技術 - 認証・アクセス制御 の該当節)
      ...解らんね。

      • EAP-TLS
      • EAP-TTLS
      • PEAP
      • EAP-MD5
    • 重複

認証系(チェック・シート)

  • 認証・認可(≒権限)

  • 認証の対象

    • 人の認証:本人認証(LoAなど)
    • モノの認証:機器・デバイス認証(TPMなど)
    • 情報の認証:メッセージ認証(MAC、デジタル署名など)
  • 認証に関するエトセトラ

    • チャレンジ&レスポンス認証基盤 の該当節)

    • ワンタイム・パスワード(OTP)SC:対策技術 - 認証・アクセス制御 の該当節)

      • チャレンジ&レスポンス
      • S/Keyと時刻同期方式
      • HOTPとTOTP
    • クライアント認証とサーバ認証(証明書)

      • 上記は、サーバ認証がないのでMITM攻撃され得る。
      • MITMを防ぐには、クライアント認証とサーバ認証を活用する。
      • Forms認証+HTTPSも同じ事
        要アドレスバー・チェックSC:試験 - 午後 - パターン&プラクティス の該当節))。
      • フィッシングされないように、HSTS
    • ICカード

      • に対する攻撃は、非破壊攻撃と、その一種である
        サイドチャネル攻撃
      • JIWG:European [J]oint [I]nterpretation [W]orking [G]roup
        ・ICチップの脆弱性評価に関する事実上の基準
        ・ICカードの評価の公平性や客観性を実現するための解釈の統一
        ISO/IEC 15408、CCをICカードの評価に適用する際の解釈の統一
  • パスワード・クラックSC:試験 - 午後 - パターン&プラクティス の該当節)

    • パスワード・クラック中のオフライン攻撃
      • レインボー・テーブル
    • パスワード・クラック中のオンライン攻撃
      • パスワード・リスト
      • ブルート・フォース
      • 逆ブルート・フォース
        (リバース・ブルートフォース)
  • IdP / STS(OSS)

    • IdP

      • 前述の認証機能
      • ID管理
        ・ユーザストア → ディレクトリ
        ・プロビジョニング
        ・管理
         ・ポリシ・手順・体制
         ・ワークフロー・システム
         ・アクセス制御の付与
    • STS(OSS)SC:対策技術 - 認証・アクセス制御 の該当節)

      • Cookie認証チケット型の統合認証基盤
      • クレームベース認証型の認証基盤(SAML、OAuth2/OIDC)

テスト系(チェック・シート)

  • 脆弱性検査 / 診断セキュリティ脆弱性対策ツール の該当節)の実施
  • 類似不良SC:試験 - 午後 - パターン&プラクティス の該当節)の対策

Public Client系(チェック・シート)

(元 Wiki でも内容は未記載。)

マルウェア系(チェック・シート)

  • マルウェア系SC:脅威 の該当節)

  • 種類

    • ウィルス
      人による操作(感染したプログラムの実行など)がなければ拡散できない

    • ワーム
      ネットワーク感染型ワームなど、人の手を借りずに自身で移動できる。

    • ルートキット
      トロイの木馬を送り込む前段に仕込むと強力。

    • トロイの木馬

      • 自身を複製しない。

      • 以下のようなタイプのものがある。
        ・パスワード窃盗型
         スパイウェア -> キーロガー
        ・クリッカー型
         悪意のあるモバイルコード -> クリッカー
        ・バックドア型
         ボット
        ・ダウンローダ型
         ボット、ドロッパ、ガンブラー
        ・プロキシ型
         MITB、ボットネット

      • 悪意のあるモバイルコード
        クリッカー等に代表される

      • スパイウェア
        キーロガー等に代表される

      • ボット
        バックドア型のワームの一種。遠隔操作が可能。

      • ランサムウェア
        暗号化(や盗難)→金銭要求

      • ドロッパ
        ・侵入専門のマルウェア
        ・パッキングやDBDを行う。

      • ガンブラー
        DBD → FTP → 改ざん(攻撃サイト化)

      • マイニング・マルウェア
        仮想通貨のマイニングを行わせるマルウェア

      • PUA (Potentially Unwanted Application)
        潜在的に不要なアプリケーション

ドライブバイダウンロード(DBD)SC:脅威 の該当節)
 ウェブブラウザなどの脆弱性を介して、ダウンロードされる。

フィルタリング系(チェック・シート)

  • FWSC:対策技術 - 防御・侵入検知 の該当節)

    • パケット・フィルタリング型ファイアウォール

    • その他、様々なファイアウォール

      • サーキットレベル・ゲートウェイ型(L4スイッチ的)
        最も単純

      • ダイナミック・パケットフィルタ型(L4スイッチ的)
        コネクション識別

      • ステートフル・インスペクション型(L4スイッチ的)
        フロー識別

      • アプリケーション・ゲートウェイ or プロキシ型(L7スイッチ的)
        → WAF

  • WAF、IDS、IPS

    • HIDS・HIPS
      以下のようなホストのイベントを検知できる。
      なお、HIPSには、ウィルス対策SC:脅威 の該当節)が実装される。

      • ログイン・ログオフの成功/失敗

      • プログラム
        ・管理プログラム起動
        ・特権ユーザへの昇格
        ・インストール

      • ファイル・アクセス(変更・削除)
        ・システム・ファイル
        ・コンフィグ設定
        ・Webコンテンツ

      • NIC上で検知できるネットワーク攻撃

    • NIDS・NIPS

    • WAF

      • 主に、インジェクション系の攻撃の検知

      • インライン型なのでアプライアンス機能が付加されているものも多い。
        ・HTTPS
        ・HTTPS圧縮
        ・負荷分散
        ・アドレスの引き継ぎ
         X-Forwarded-For (XFF) ヘッダ

    • 重複

セキュア・コーディング系(チェック・シート)

  • BOF系

    • データ実行防止機能(DEP)

    • コンパイラに依る対策

      • SSP(Stack Smashing Protection)
      • ASLR(Address Space Layout Randomization)
      • PIE(Position Independent Executable)
      • AF(Automatic Fortification)
    • BOFを起こす関数

      • gets()
      • strcpy()
      • strcat()
      • sprintf()
      • snprintf()
      • scanf()
      • sscanf()
      • fscanf()
      • getchar();, fgetc();, getc();
    • 対応

      • 何れもdstのサイズを調査して長さを指定する。
      • 文字列の終端ナルも同じこと。
  • レース・コンディション

  • インジェクション系SC:脅威 の該当節)

    • OSコマンド・インジェクション
      &ディレクトリ・トラバーサル

      • 影響
        様々なコマンド実行を攻撃に利用される。

      • 対策
        ・ユーザ入力を持っていかない。
        ・入力チェックを行う。

    • SQLインジェクション

      • 影響
        ・DBデータのCRUD操作を攻撃に利用される。
        ・DBデータの盗難、改ざん、削除。

      • 対策
        ・メタキャラのエスケープ
        ・プレペア(パラメタライズド)

    • Mailヘッダ・インジェクション

      • 影響
        ・投稿フォームなどから、Mailヘッダへのインジェクションを行う。
        ・主に、迷惑、フィッシング、標的型攻撃メール等の発信元として利用される。

      • 対策
        ・入力チェックを行う。
        ・フレームワークのAPIを使用する。

    • HTTPヘッダ・インジェクション

      • 影響
        レスポンスのヘッダやボディを追加したり、
        レスポンス自体を分割したりして、攻撃を行う。

      • 対策
        ・改行コードに相当する文字列を削除
        ・フレームワークのAPIを使用する。

    • XSS(JavaScriptのインジェクション)

      • 対策
        ・メタキャラのサニタイジング
        ・フレームワークのAPIを使用する。

      • 以下のような種類がありSC:脅威 の該当節)、
        DOMベースでは出力に変化が無い場合がある。
        ・反射型のXSS (非持続的)、Reflected XSS
        ・格納型のXSS (持続的)、Stored XSS
        ・DOMベースのXSS、DOM-based XSS

  • Ajax系

    • XMLHttpRequest

    • XML→JSON

    • クロス ドメイン接続
      JSONP → XDM → CORS

      • JSONP
        scriptタグのsrc属性を使用。
      • XDM
        iframe と (HTML 5 の) postMessageを使用。
      • CORS
        ・Preflight requestの発生(POST かつ application/json の場合等)
        ・Access-Control-XXXXヘッダを使用してコントロール。
  • CSRF(XSRF)SC:脅威 の該当節)

    • GETなら簡単
    • POSTでもなんとか行ける
    • SameSite属性が追加されている。

情シス・マター系(チェック・シート)

ISMS(情報セキュリティマネジメントシステム:Information Security Management System)関連

  • リスク関連SC:マネジメント の該当節)

    • リスク・マネジメント

    • リスク・アセスメント

    • リスク分析評価手法

    • その他

      • リスク・コントロール(実行&監視・制御)
      • リスク・ファイナンシング(予備)
  • CSIRT:[C]omputer [S]ecurity [I]ncident [R]esponse [T]eam

    • インシデント対応を主導

      • 現場組織に適宜対応を指示
      • 情報公開(企業のステークホルダーへ)
    • 平時

      • 情報の収集(他部門、社外CSIRT)
      • インシデント発生に備えた対応
  • BCM(事業継続マネジメント:[B]usiness [C]ontinuity [M]anagement)

    • BIA(ビジネス・インパクト分析:[B]usiness [I]mpact [A]nalysis)の後
    • BCP(事業継続計画:[B]usiness [C]ontinuity [P]lan)を策定
  • 法制度周辺

    • 個人情報、マイナンバー

      • 個人情報関連
        ・個人情報保護法(個人情報の保護に関する法律)
        ・個人情報保護法関連五法
        ・個人情報取扱事業者の義務
        ・2017/5/30の法改正の主な内容
        ・個人情報保護法についてのガイドライン

      • マイナンバー法

      • プライバシー・マーク制度

      • GDPR

    • 知的財産

      • 知的財産権
        ・特許権
        ・実用新案権
        ・意匠権
        ・商標権・トレードマーク・サービスマーク

      • 特許法

      • 著作権法

      • 不正競争防止法

    • 電子文書

      • 電子文書の取扱いに関する法令
      • タイムビジネスに関する指針、制度など
    • 情報セキュリティ

      • ITサービス(規格と制度)
        ・ISO/IEC 15408、Common Criteria(CC)
        ・FIPS140(FIPS PUB 140-2)、JCMVP
        ・PCIデータセキュリティスタンダード(PCI DSS)
        ・能力成熟度モデル統合(CMMI)
        ・アメリカ国立標準技術研究所(NIST)

      • 法律とガイドライン
        ・コンピュータ犯罪を取り締まる法律
        ・サイバーセキュリティ基本法
        ・サイバーセキュリティ経営ガイドライン
        ・電子署名法
        ・通信傍受法
        ・特定電子メール法

    • 内部統制

予防・防止

  • ホスト要塞化

    • パーティション設計

      • パーティション分割
      • セキュアなファイルシステム
      • バックアップ・リストア
    • インストレーション

      • デフォルト・ロックダウン...からの、
      • OS、アプリの最新化、パッチの適用
    • パスワード

      • パスワード・チェック機能の有効化
      • 推測困難なパスワードの設定
      • パスワードの定期変更
    • アカウント

      • アカウント / 権限
      • グループ・アカウント
    • 各種ポリシ設定

      • パスワード・ポリシの設定
      • 監査ログの設定
  • マルウェア
    複合的な実践を行う。

    • 入口・出口対策

      • 入口対策
        感染前の防御など、通常通り行う。
      • 出口対策
        感染後の攻撃や、ワーム的拡散があるので、出口対策も重要。
    • 通信経路上

      • F/W
      • IDPS
      • プロキシ
      • 認証、URLフィルタ、POSTフィルタ
      • コンテンツ・フィルタリング
    • サンドボックス

      • Web検査型サンドボックス
      • メール検査型サンドボックス
      • 仮想ブラウザ型サンドボックス
    • エンドポイント(クライアントOS)

      • アンチウィルス
      • パーソナル・ファイアウォール(PFW)
      • EDR (Endpoint Detection and Response)
      • ファイル検査型サンドボックス
      • シェル・スクリプトやリモート管理ツールの実行制限
      • 入(出)力デバイスの接続制限
      • エンドポイントの回復のためのバックアップ取得
    • マネジメント面

      • 感染の防止
        ・OS、AVバージョン最新化、パッチ適用
        ・FOSS利用申請(業務に無関係なソフトの使用禁止)
        ・ファイル送受信時のウィルス・チェック

      • 感染後の対策
        ・連絡体制、対応手順、回復手順の明確化と周知

  • 脆弱性検査 / 診断

攻撃手法

  • 種別

    • フット・プリンティング

    • ソーシャル・エンジニアリング

      • 構内侵入
      • トラッシング
      • ショルダー・ハッキング
      • なりすましによる聞き出し
    • フィッシングSC:脅威 の該当節)

    • 標的型攻撃SC:脅威 の該当節)

  • 電子メール系

    • フィッシング

      • フィッシング・メール
      • スピア・フィッシング
    • 標的型攻撃

      • やり取り型攻撃 → 標的型メール攻撃
      • ビジネス・メール詐欺
      • サプライチェーン攻撃
      • マルウェア送付攻撃
      • 持続的標的型攻撃
  • HTTP系(Web系)

    • フィッシング

      • ファーミング
      • クリック・ジャッキング
    • 標的型攻撃

      • 標的型メール攻撃 → 水飲み場型攻撃
      • 持続的標的型攻撃
  • その他

その他(チェック・シート)

サプリ

応用的な内容の中から抽出した基礎。

経路系(サプリ)

分離系(サプリ)

(元 Wiki でも内容は未記載。)

集約系(サプリ)

(元 Wiki でも内容は未記載。)

権限系(サプリ)

(元 Wiki でも内容は未記載。)

暗号系(サプリ)

(元 Wiki でも内容は未記載。)

通信系(サプリ)

  • DNS系

    • 攻撃SC:脅威 の該当節) →
      脆弱性SC:脆弱性 の該当節)

      • DDoS系
        ・DNSフラッド(DNS Flood)
        ・DNSリフレクション(DNS amp)
      • DNSキャッシュ・ポイズニング
    • 対策SC:脆弱性 の該当節)

      • コンテンツ サーバとキャッシュ サーバを分割
        ・キャッシュ サーバの再帰問合せを無効化する。
        ・キャッシュサーバをインターネットからアクセスさせない。

      • 送信元ポートのランダム化、TxIDの推測を困難にする。

      • DNSSEC(DNS Security Extensions)を導入する。

  • メールSC:脆弱性 の該当節)

    • SMTP、POP3、IMAP

    • MUA、MTA、MDA、MRA、MSA

    • SMTP-AUTH(、POP before SMTP、Authenticated POP)

    • OP25B、Sender ID、DMARC(SPF、DKIM)

    • 送信元・送信先アドレス

      • 送信元アドレス
        ・ヘッダFrom
        ・エンベロープFrom
      • 送信先アドレス
        ・ヘッダTo
        ・エンベロープTo
  • その他

    • NTP高度午前 - 技術要素 - ネットワーク の該当節)
      時刻同期
    • SSH高度午前 - 技術要素 - セキュリティ の該当節)
      暗号化+OSへのログイン

認証系(サプリ)

テスト系(サプリ)

(元 Wiki でも内容は未記載。)

Public Client系(サプリ)

(元 Wiki でも内容は未記載。)

マルウェア系(サプリ)

  • ウィルス検出SC:脅威 の該当節)

    • 基本

      • コンペア法
      • パターン・マッチング法
    • 単純なコンペア法から進化

      • チェックサム法
      • インテグリティ・チェック法
    • パターン・マッチング法から進化
      → ヒューリスティック法(直接的な動作の観測)

      • ヒューリスティック法(スタティック・ヒューリスティック法)
      • ビヘイビア法(ダイナミック・ヒューリスティック法)(間接的な変化の観測)
  • ステルス技術を使うウイルスSC:脅威 の該当節)

    • ポリモーフィック型
      攻撃用コードを暗号化する(外観上の変化)。
    • メタモーフィック型
      ミューテーションエンジン(ME)で攻撃用コード自体を変化させる。

フィルタリング系(サプリ)

  • FW

  • WAFSC:対策技術 - 防御・侵入検知 の該当節)

  • IDS・IPS

    • 検知 or 防止SC:対策技術 - 防御・侵入検知 の該当節)

      • 検知:IDS(NIDS、HIDS)
        D は [D]etection

      • 破棄:IPS(NIPS、HIPS)、WAF
        P は [P]revention

    • 検知の仕組みSC:対策技術 - 防御・侵入検知 の該当節)

      • シグネチャ型
        異常パターンとのパターン・マッチング

      • アノマリ型
        正常パターンからの逸脱
        (誤検知が多く、検知品質向上のため、AIなどを使用することも)

      • ヒューリスティック法

セキュア・コーディング系(サプリ)

情シス・マター系(サプリ)

  • 基礎~ISMS

  • デジタル・フォレンジック高度午前 - 技術要素 - セキュリティ の該当節)

    • syslog
      Linuxのログ(UDP)

    • コンピューター・フォレンジック
      デジタル・フォレンジックの小分野

  • セキュリティ情報イベント管理(SIEM)

その他(サプリ)

(元 Wiki でも内容は未記載。)

その他

独自に抽出したモノ。

権限系の原則

スプーフィング、スヌーピング

後者が、語源がパケット・スニッファのSniffer→Sniffと同じ。

オープン・XXXX

第三者中継

  • オープン・リレー(メールなど)

    • 基本的に、OP25Bで対応。

    • 通知で、

      • エンベロープ Fromは、Return-Pathが問題になる事もある。
      • 故に、ヘッダ / エンベロープ Toのみ使用など。
  • オープン・リゾルバ
    インターネットからの再帰クエリを受け付けるので以下に脆弱。

    • DNSリフレクション
    • DNSキャッシュ・ポイズニング
  • オープン・リダイレクト(HTTP/HTTPS)

ポイズニング(ARP、DNS、SEO)

認証付き暗号(MAC、AES)

  • 認証付き暗号(MAC、AES)暗号化アルゴリズム の該当節)

  • MAC

    • CMAC

      • ブロック暗号を用いたMAC
      • 元メッセージ+暗号化メッセージを送信し、
        受信側で元メッセージから暗号化メッセージを再計算して検証する。
    • HMAC

      • ハッシュ関数を用いたMAC
        ≒ ざっくり、キーあり方式のハッシュ。
      • 元メッセージ+メッセージ・ダイジェストを送信し、
        受信側で元メッセージからメッセージ・ダイジェストを再計算して検証する。
  • AES

    • DESの後継

    • ブロック暗号の一種

      • ブロック長:128
      • 鍵長:128/192/256
      • 段数:10/12/14
    • MACと対称暗号を組み合わせて、

      • 機密性(暗号)
      • 認証・正真性(MAC)

  を満たす仕組み。

証明書の種類(DV、OV、EV)

証明書の失効(CRL、OCSP)

  • 証明書の失効(CRL、OCSP)証明書失効リスト (CRL) の該当節)

  • CRL([C]ertificate [R]evocation [L]ist)

  • OCSP([O]nline [C]ertificate [S]tatus [P]rotocol)

IPsec(ESP、AH)

  • IPsec(ESP、AH)SC:対策技術 - 暗号 の該当節)

  • 動作モード

    • トランスポート・モード
    • トンネル・モード
  • 暗号化、メッセージ認証

    • AH (Authentication Header) → 認証のみ。
    • ESP (Encapsulated Security Payload) → 暗号化と認証

RADIUS(PPP / EAP)

Wi-Fi(EAP、WEP / WPA、WPS)

  • IEEE 802

    • IEEE 802.11a/b/g/n高度午前 - 技術要素 - ネットワーク の該当節)
      多重アクセスと衝突回避方式

    • WEP → IEEE 802.11i → WPA
      暗号化通信と、その脆弱性に対応するための通信規格

    • IEEE 802.1X高度午前 - 技術要素 - ネットワーク の該当節)
      LAN接続時に使用する認証規格

      • PPP / EAPSC:対策技術 - 認証・アクセス制御 の該当節)
        PPP(ISP接続で使用)を強化したのがEAP(Wi-Fiの接続で使用)
  • AP : Access Point高度午前 - 技術要素 - ネットワーク の該当節)

    • SSID
    • 暗号化
      • WEP / WPAWPS
        ・WEP :危殆化済
        ・WPA :WEPを補強
        ・WPA2:WPA後継でAESを使用
        ・WPA3:WPA2のセキュリティ拡張
        ・WPS :セットアップ技術

      • TKIP:Temporal Key Integrity Protocol
        WEPの脆弱性のため既存ハードウェアにも実装できる代替手段

    • MACアドレス・フィルタリング

耐タンパ(破壊 or 非破壊攻撃)

  • 耐タンパ(破壊 or 非破壊攻撃)SC:脅威 の該当節)

  • サイドチャネル攻撃SC:脅威 の該当節)
    非破壊攻撃の一種。

    • 電磁波解析攻撃(テンペスト攻撃)
    • 音響解析攻撃
    • 電力解析攻撃
    • 故障利用攻撃(フォールト攻撃)
    • タイミング攻撃
    • キャッシュ攻撃
    • プローブ解析
    • スキャンベース攻撃
    • , etc.

フィルタリング(ポジティブ、ネガティブ)系

  • リスト

    • ホワイト・リスト(ポジティブ・セキュリティ・モデル)
    • ブラック・リスト(ネガティブ・セキュリティ・モデル)
  • 検知

    • 誤検知(フォールス・ポジティブ)
    • 見逃し(フォールス・ネガティブ)
  • 誤検知防止系

    • FW:ステートフルなプロトコル分析
    • WAF・IPS/IDS:ビヘイビア分析、アノマリ分析

法制度、法人系の記号

過去問から

  • 過去問からSC:試験 - 午前Ⅱ - 情報処理安全確保支援士の過去問 の該当節)

移行メモ

  • 元 Wiki で見出しそのものが他ページ・同ページ内へのリンクになっていた箇所は多数あるが、 GitHub Wiki では見出しからアンカが生成されるため、 見出しをプレーン・テキストとし、リンクは直下の本文に置いた。
  • PukiWiki のページ内アンカ(#xxxxxxxx)は GitHub Wiki では再現できないため、 同一ページ内のアンカは見出しから生成されるアンカに張り替え、 他ページのアンカを指すリンクは「〜(ページ名 の該当節を参照)」の形に置き換えた。
  • 本ページは「某書チェック・シート」と「サプリ」で同名の見出し (経路系/分離系/集約系/権限系/暗号系/通信系/認証系/テスト系/ Public Client系/マルウェア系/フィルタリング系/セキュア・コーディング系/ 情シス・マター系/その他)が並び GitHub Wiki ではアンカが衝突するため、 それぞれ「(チェック・シート)」「(サプリ)」を付して一意にした。
  • %%…%% による打ち消しは ~~…~~ に置き換えた。
  • マイクロソフト系技術情報 Wiki(techinfoofmicrosofttech.osscons.jp)への URL リンクは、移行済みの 暗号化アルゴリズム / 証明書失効リスト (CRL) / IPsec / SSL/TLS / 認証基盤 に張り替えた。
  • 元 Wiki の「もう2つのメッセージ(第二原像)」は、第二原像計算困難性の定義から 「もう1つのメッセージ(第二原像)」に正した。 「NIPS・NIPS」→「NIDS・NIPS」、「PEPA」→「PEAP」、「Refer」→「Referer」、 「POSでも」→「POSTでも」、「AjaX系」→「Ajax系」、「プロシキ」→「プロキシ」、 「IPD/IDS」→「IPS/IDS」、「動的IPアドレスにも対応していない」→ 「動的IPアドレスには対応していない」、AES の鍵長「128/198/256」→「128/192/256」、 「インフラ(ホスト要塞化 マルウェア対策)」→「(ホスト要塞化、マルウェア対策)」に正した。

Tags: 移行, 資格, SC, 情報処理安全確保支援士, 午後, 用語一覧, 暗号, 認証, マルウェア, フィルタリング, セキュア・コーディング, 法制度

⚠️ **GitHub.com Fallback** ⚠️